美国和加拿大PKI/CA体系的分析(转)

2024-02-29 11:30

本文主要是介绍美国和加拿大PKI/CA体系的分析(转),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

美国和加拿大PKI/CA体系的分析(转)[@more@]

  美国联邦PKI体系

  

  美国联邦PKI是自下而上建立的一个庞大PKI体系。联邦政府首先成功地在各联邦机构中分别使用了不同的PKI产品,PKI产品的多样性提高了政府机构的工作效率,但也造成了各机构彼此之间难以互操作的问题。为了增强彼此间合作,解决不同信任域之间,联邦政府计划联合各联邦机构中独立的PKI/CA共同组建美国联邦PKI体系。

  美国联邦PKI体系主要由联邦的桥认证机构(FBCA,FederalBridgeCA)、首级认证机构(PCA,PrincipalCA)和次级认证机构(SCA,SubordinateCA)等组成,如图1所示。

    2003.5.17.14.33.0.01.jpg

  从图1中,我们可以看到联邦PKI的体系结构中没有采用根CA,而采用了首级CA,这是因为在美国,信任域的结构是多种多样的,美国联邦PKI体系结构可以支持分级(树状)结构、网状结构和信任列表等。联邦的桥CA是联邦PKI体系中的核心组织,是不同信任域之间的桥梁,主要负责为不同信任域的首级CA颁发交叉认证的证书,建立各个信任域的担保等级与联邦桥CA的担保等级之间的映射关系,更新交叉认证证书,发布交叉认证证书注销黑名单。但是联邦的桥CA不要求一个机构在与另一个机构发生信任关系时必须遵循联邦PKI所确定的这种映射关系,而是可以采用它认为合适的映射关系确定彼此之间的信任。

  联邦PKI体系的工作原理实际上就是指联邦桥CA的工作原理。联邦的桥CA不直接向用户颁发证书,允许用户保留自己的原始信任点。正如我们在网络中所使用的“HUB”一样,任何结构类型的PKI结构都可以通过这个机构连接在一起,实现彼此之间的信任,并将每一个单独的信任域通过联邦的桥PKI扩展到整个联邦PKI体系中。

  在进行网上交易时,当接受者接收到发送者数字签名的电子文件时,为了验证签名的有效性,接收者的应用软件必须完成三件事情。

  1、首先接收者的软件必须确定发送者的信任域和接收者的信任域之间是否存在信任关系,这可以通过建立两个信任域之间的证书“信任路径”来实现;

  2、接收者必须确定发送者证书中所描述的政策即证书包含的担保级别是否满足本次交易的需要;

  3、确定在这个信任路径中,所有的证书都必须有效,证书既没有超过有效期,也没有被注销。

  

  加拿大PKI体系

  

  加拿大政府PKI体系结构是由政策管理机构(PMA)、中央认证机构(CCF)、一级CA和当地注册机构(LRA)组成。其中PMA是一个若干部门共同组建的机构,由加拿大政府财政部秘书处领导,为政府PKI体系提供全面的政策指导,负责监督和管理加拿大政府PKI体系的政策实施情况。CCF是中央认证机构,它实施政府PKI体系中的所有策略,签署和管理与一级CA交叉认证的证书。一级CA是由政府运营,制定一个和多个证书担保的等级,分发和管理数字证书,定期颁布证书注销黑名单。LRA是一级CA设置的登记机构,其职责是认证和鉴别申请者的身份,为密钥恢复或证书恢复请求进行审批,接受并审批证书的注销请求。

  加拿大政府PKI体系是一个完全政府行为的公开密钥体系结构,充分考虑了交易的保密性和安全性,并把保护交易保密性和安全性列为信息高速公路的首要问题。

  加拿大政府PKI体系是由若干CA组成,这些CA形成树状结构,每个用户的公钥和身份验证的信息都放在证书中,证书签发CA在每个证书上签名,并使其包含公钥的证书对外公开。任何用户都能够方便地得到其他用户的公钥,通过公钥验证该用户的签名,辨别真伪。

   2003.5.17.14.33.10.02.jpg

  

  图2加拿大政府PKI体系的结构

  从图2中我们可以发现,加拿大政府PKI体系的信任域都是树状结构,查找信任关系更加快捷,建立信任关系也更加容易,只需要和相应的一级CA进行交叉认证即可,不像网状结构需要确定哪个CA与联邦的桥CA进行交叉认证。另外,两种树状结构建立信任关系必须通过中央认证机构,不允许一个树状结构与另一个树状结构直接发生信任关系,中央认证机构是与外界建立信任关系的唯一接口。加拿大政府PKI体系简单,易于操作,是一个值得借鉴的PKI体系。

  

  两种体系的比较

  

  美国联邦PKI体系和加拿大政府PKI体系都是政府组织的PKI体系,其目的都是为了本国的各级政府部门开展电子政务。在两种体系中均设有一个交叉认证中心,用来沟通不同信任域之间的信任关系,与其他政府PKI/CA建立信任关系的接口。美国在开发联邦PKI体系时充分考虑了与加拿大政府PKI体系的兼容性。美国联邦PKI体系和加拿大政府PKI体系并不完全一致,两者的区别表现为:

  1、体系结构方面。美国联邦PKI体系结构比较复杂,包含树状结构、网状结构和信任列表等,联邦的桥CA仅是一个桥梁;而加拿大政府PKI体系结构比较简单,是一个树状结构,从结构上看,中央认证机构仿佛是一个根CA。

  2、在信任关系的建立方面。美国联邦PKI体系结构中的联邦的桥CA是各信任域建立信任关系的桥梁,不强调在建立信任关系时必须遵循交叉认证证书中所确定的担保等级之间的一一映射关系;在加拿大政府PKI体系中,各信任域之间建立信任关系必须经过中央认证机构。

  3、采用的技术方面。美国联邦PKI体系中的成员采用多种不同的PKI产品和技术,如Verisign,Baltimore和Entrust等公司的技术;而加拿大政府PKI体系中强调使用Entrust公司的技术。

  4、在组成成员方面。美国联邦PKI体系包括各级政府和与政府有商业往来的合作伙伴;而加拿大政府PKI体系的成员都是联邦的各级政府。

来自 “ ITPUB博客 ” ,链接:http://blog.itpub.net/8403220/viewspace-935122/,如需转载,请注明出处,否则将追究法律责任。

上一篇: 企业网络安全需要构建安全的IP网络(转)
下一篇: 让网络安全成为企业关注的首要问题(转)
user_pic_default.png
请登录后发表评论 登录
全部评论
<%=items[i].createtime%>

<%=items[i].content%>

<%if(items[i].items.items.length) { %>
<%for(var j=0;j
<%=items[i].items.items[j].createtime%> 回复

<%=items[i].items.items[j].username%>   回复   <%=items[i].items.items[j].tousername%>: <%=items[i].items.items[j].content%>

<%}%> <%if(items[i].items.total > 5) { %>
还有<%=items[i].items.total-5%>条评论 ) data-count=1 data-flag=true>点击查看
<%}%>
<%}%> <%}%>
blogzone
  • 博文量
    834
  • 访问量
    6246437

最新文章

  • 添加/删除Windows2000/XP系统组件一法(转)
  • WindowsXPProfessional系统恢复浅谈(转)
  • 软件卸载全攻略(转)
  • “电脑万能加锁专家”让文件紧锁(转)
  • 非常关机“秀”(转)
  • Win系统目录解析(转)
  • 玩转XP“多用户”功能(上)(转)
  • 玩转XP“多用户”功能(下)(转)
  • Windows2000中蓝屏死机之停止信息分析(转)
  • 在WindowsNT退休前应考虑的问题(转)

转载于:http://blog.itpub.net/8403220/viewspace-935122/

这篇关于美国和加拿大PKI/CA体系的分析(转)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/758621

相关文章

Redis主从/哨兵机制原理分析

《Redis主从/哨兵机制原理分析》本文介绍了Redis的主从复制和哨兵机制,主从复制实现了数据的热备份和负载均衡,而哨兵机制可以监控Redis集群,实现自动故障转移,哨兵机制通过监控、下线、选举和故... 目录一、主从复制1.1 什么是主从复制1.2 主从复制的作用1.3 主从复制原理1.3.1 全量复制

Redis主从复制的原理分析

《Redis主从复制的原理分析》Redis主从复制通过将数据镜像到多个从节点,实现高可用性和扩展性,主从复制包括初次全量同步和增量同步两个阶段,为优化复制性能,可以采用AOF持久化、调整复制超时时间、... 目录Redis主从复制的原理主从复制概述配置主从复制数据同步过程复制一致性与延迟故障转移机制监控与维

Redis连接失败:客户端IP不在白名单中的问题分析与解决方案

《Redis连接失败:客户端IP不在白名单中的问题分析与解决方案》在现代分布式系统中,Redis作为一种高性能的内存数据库,被广泛应用于缓存、消息队列、会话存储等场景,然而,在实际使用过程中,我们可能... 目录一、问题背景二、错误分析1. 错误信息解读2. 根本原因三、解决方案1. 将客户端IP添加到Re

Redis主从复制实现原理分析

《Redis主从复制实现原理分析》Redis主从复制通过Sync和CommandPropagate阶段实现数据同步,2.8版本后引入Psync指令,根据复制偏移量进行全量或部分同步,优化了数据传输效率... 目录Redis主DodMIK从复制实现原理实现原理Psync: 2.8版本后总结Redis主从复制实

锐捷和腾达哪个好? 两个品牌路由器对比分析

《锐捷和腾达哪个好?两个品牌路由器对比分析》在选择路由器时,Tenda和锐捷都是备受关注的品牌,各自有独特的产品特点和市场定位,选择哪个品牌的路由器更合适,实际上取决于你的具体需求和使用场景,我们从... 在选购路由器时,锐捷和腾达都是市场上备受关注的品牌,但它们的定位和特点却有所不同。锐捷更偏向企业级和专

Spring中Bean有关NullPointerException异常的原因分析

《Spring中Bean有关NullPointerException异常的原因分析》在Spring中使用@Autowired注解注入的bean不能在静态上下文中访问,否则会导致NullPointerE... 目录Spring中Bean有关NullPointerException异常的原因问题描述解决方案总结

python中的与时间相关的模块应用场景分析

《python中的与时间相关的模块应用场景分析》本文介绍了Python中与时间相关的几个重要模块:`time`、`datetime`、`calendar`、`timeit`、`pytz`和`dateu... 目录1. time 模块2. datetime 模块3. calendar 模块4. timeit

python-nmap实现python利用nmap进行扫描分析

《python-nmap实现python利用nmap进行扫描分析》Nmap是一个非常用的网络/端口扫描工具,如果想将nmap集成进你的工具里,可以使用python-nmap这个python库,它提供了... 目录前言python-nmap的基本使用PortScanner扫描PortScannerAsync异

Oracle数据库执行计划的查看与分析技巧

《Oracle数据库执行计划的查看与分析技巧》在Oracle数据库中,执行计划能够帮助我们深入了解SQL语句在数据库内部的执行细节,进而优化查询性能、提升系统效率,执行计划是Oracle数据库优化器为... 目录一、什么是执行计划二、查看执行计划的方法(一)使用 EXPLAIN PLAN 命令(二)通过 S

性能分析之MySQL索引实战案例

文章目录 一、前言二、准备三、MySQL索引优化四、MySQL 索引知识回顾五、总结 一、前言 在上一讲性能工具之 JProfiler 简单登录案例分析实战中已经发现SQL没有建立索引问题,本文将一起从代码层去分析为什么没有建立索引? 开源ERP项目地址:https://gitee.com/jishenghua/JSH_ERP 二、准备 打开IDEA找到登录请求资源路径位置